Простым языком
- Мы обрабатываем метаданные и разрешения из источников, которые подключает ваша организация, через одобренные вами области доступа только для чтения — никогда содержимое ваших файлов. Мы ничего не изменяем в этих источниках, если только вы не включите Автоматическое устранение. Мы не продаём данные и не обучаем на них модели ИИ.
- Данные учётной записи хранятся до удаления вами учётной записи; выводы и снимки разрешений по умолчанию хранятся 24 месяца (ваша организация может это настроить); операционные журналы хранятся 90 дней.
- Вы можете самостоятельно экспортировать или удалить свои данные в Настройках — без обращения в службу поддержки.
- Пять субобработчиков: Anthropic (ИИ-ассистент и сводки), Resend (электронная почта), PayPal (выставление счетов), RunPod (хостинг), Cloudflare (сетевой периметр).
- Права по GDPR и CCPA применяются; обращайтесь по адресу [email protected].
1. Кто мы и что охватывает данная политика
Настоящая политика объясняет, как Enterprise.Systems («мы») обрабатывает персональные данные на 8200.dev. В отношении данных учётной записи и веб-сайта мы являемся контролёром. В отношении данных внутри источников, которые подключает ваша организация («Данные источников клиента»), контролёром является ваша организация, а мы являемся её обработчиком согласно Соглашению об обработке данных — обработку этих данных регулируют собственные уведомления о конфиденциальности вашей организации.
2. Данные, которые мы обрабатываем
Мы обрабатываем следующие категории:
- Данные учётной записи — адрес электронной почты, имя, хеш пароля (scrypt; мы никогда не храним сам пароль), название организации, роль и языковой стандарт; если вы их используете — ваш секрет второго фактора (TOTP), хранящийся в зашифрованном виде, и запись о ваших сеансах входа (время, IP-адрес и браузер).
- Исходные данные Клиента — метаданные и сведения о разрешениях из подключённых источников, получаемые в режиме только для чтения через области доступа OAuth, которые вы одобряете: имена и идентификаторы ресурсов, настройки совместного доступа, предоставленные разрешения и идентификационные данные субъектов, имеющих доступ (людей, служебных учётных записей и AI-агентов). Мы не читаем и не храним содержимое ваших файлов.
- Выявленные факты — обнаруженные проблемы безопасности, пояснения и доказательства, которые платформа формирует для вашей организации.
- Данные об использовании и журналах — IP-адрес, пользовательский агент, отметки времени и дополняемый только записями (append-only) журнал аудита действий, совершённых на платформе.
- Файлы cookie — небольшой набор собственных (first-party) файлов cookie для входа в систему, безопасности и ваших предпочтений, а также — только при вашем согласии — файл cookie для партнёрских рефералов; полный перечень приведён в разделе 15. Мы не используем рекламные, аналитические или межсайтовые отслеживающие файлы cookie.
3. Как мы используем данные
Мы используем данные для предоставления и защиты сервиса: перечисление разрешений, формирование выявленных фактов и пояснений на понятном языке, выполнение действий по устранению, которые вы активировали, если вы включили Auto-remediate, аутентификация, отправка транзакционных электронных писем, оказание поддержки и выполнение юридических обязательств. Мы не продаём персональные данные, не показываем рекламу и не используем Исходные данные Клиента для обучения моделей искусственного интеллекта.
4. Правовые основания (GDPR)
Там, где применяется GDPR, мы опираемся на:
- Исполнение договора (ст. 6(1)(b)) — обслуживание вашей учётной записи и формирование выявленных фактов.
- Законные интересы (ст. 6(1)(f)) — обеспечение безопасности платформы, предотвращение злоупотреблений и повышение качества обнаружения.
- Согласие (ст. 6(1)(a)) — необязательные сообщения; может быть отозвано в любое время.
- Юридическое обязательство (ст. 6(1)(c)) — бухгалтерский учёт, налоги и правомерные запросы.
5. Обработка с использованием искусственного интеллекта
Мы используем большие языковые модели через Anthropic API для трёх целей: (a) встроенный в продукт ассистент поддержки, который получает вводимые вами сообщения ровно в том виде, в каком вы их набираете, и, когда вы вошли в систему, краткую сводку по учётной записи, состоящую только из агрегированных фактов (ваш тарифный план, сколько источников подключено и исправны ли они, ваш показатель и оценка безопасности, сколько выявленных фактов открыто и сколько из них критических, а также размер вашей команды); (b) нарративные краткие сводки для руководства, которые вы запрашиваете и которые получают только агрегированные показатели: ваш показатель и оценку безопасности, их динамику за период, количество выявленных фактов по степени серьёзности, ваш процентиль относительно аналогичных организаций, названия тарифных планов и ваши наиболее частые категории рисков в виде обобщённых меток категорий с указанием количества (например, «Публичная ссылка для доступа (только по ссылке): 3»); и (c) перевод интерфейса на дополнительные языки, при котором отправляется только текст интерфейса. Ни один из этих запросов не содержит идентификаторов из ваших подключённых источников: ни имён файлов, папок или дисков, ни имён пользователей или учётных записей, ни адресов электронной почты, ни путей, ни идентификаторов учётных записей, ни названия вашей организации. Мы никогда не отправляем содержимое файлов или учётные данные. В соответствии с коммерческими условиями Anthropic данные, переданные через API, не используются для обучения моделей Anthropic.
6. Субобработчики и передача данных
Мы передаём персональные данные только указанным ниже субобработчикам, профессиональным консультантам на условиях конфиденциальности или в случаях, когда этого требует закон:
- Anthropic (США) — AI-ассистент поддержки, нарративные краткие сводки для руководства и перевод интерфейса.
- Cloudflare (глобально) — CDN, терминация TLS и защита от DDoS.
- RunPod (США/ЕС) — облачная инфраструктура, на которой размещена платформа.
- Resend (США) — доставка транзакционных электронных писем.
- PayPal (США) — выставление счетов за подписку и обработка платежей.
Мы обновляем этот список здесь; организации, заключившие DPA, получают предварительное уведомление о дополнениях в соответствии с DPA.
7. Хранение
Мы храним данные не дольше, чем это необходимо:
- Данные учётной записи — в течение всего срока существования вашей учётной записи. Для удаления учётной записи предусмотрен льготный период в 7 дней, по истечении которого данные удаляются безвозвратно.
- Обнаруженные проблемы и снимки разрешений — по умолчанию 24 месяца или в течение периода, настроенного вашей организацией.
- Операционные и аудиторские журналы — 90 дней.
- Удаление вашей учётной записи также приводит к удалению организаций, единственным владельцем которых вы являетесь, включая их коннекторы (сохранённые учётные данные уничтожаются немедленно), снимки и обнаруженные проблемы.
8. Ваши права
В соответствии с GDPR и аналогичными законами вы имеете право на доступ, исправление, удаление, переносимость, ограничение обработки и возражение, а также право не быть объектом решений, основанных исключительно на автоматизированной обработке и имеющих юридические последствия (платформа не принимает таких решений в отношении вас). Экспорт и удаление осуществляются самостоятельно: Настройки → Экспортировать мои данные / Удалить мою учётную запись. По любым другим вопросам пишите на [email protected] — мы отвечаем в течение 30 дней. Вы также вправе подать жалобу в свой надзорный орган.
9. Международная передача данных
Мы находимся в Израиле, в отношении которого действует решение ЕС об адекватности; инфраструктура работает в регионах, перечисленных в разделе Субобработчики. В случаях, когда персональные данные передаются из ЕЭЗ/Великобритании в страны без решения об адекватности, мы полагаемся на Стандартные договорные положения (SCC) Европейской комиссии и эквивалентные меры защиты Великобритании, а также на дополнительные технические меры (шифрование при передаче и при хранении).
10. Калифорния (CCPA/CPRA)
Мы не продаём и не передаём персональную информацию в значении, определённом CCPA/CPRA, и не делали этого в предшествующие 12 месяцев. Жители Калифорнии имеют право знать, исправлять, удалять свои данные и не подвергаться дискриминации за реализацию этих прав — используйте инструменты самообслуживания в разделе Настройки или пишите на [email protected].
11. Безопасность
Данные шифруются при передаче (TLS), а сохранённые учётные данные шифруются при хранении (AES-256-GCM). Доступ мониторинга к вашим источникам осуществляется в режиме только для чтения по принципу наименьших привилегий; доступ на запись существует только в случае, если вы включите функцию Auto-remediate и предоставите такой доступ отдельно, и вы можете отозвать его в любое время. Пароли хранятся только в виде хэшей scrypt с солью. Каждое действие на платформе записывается в аудиторский журнал, доступный только для добавления записей. Мы уведомляем затронутые организации о нарушениях безопасности персональных данных без неоправданной задержки в соответствии со статьями 33–34 GDPR.
12. Дети
Платформа является сервисом B2B и не предназначена для детей. Мы сознательно не обрабатываем данные лиц младше 16 лет в качестве владельцев учётных записей.
13. Изменения настоящей политики
Мы публикуем изменения здесь и обновляем дату вступления в силу в верхней части этой страницы; изменение вступает в силу с указанной даты.
14. Сервисы Google API
Использование и передача 8200.dev информации, полученной от Google API, любому другому приложению осуществляется в соответствии с Политикой Google API Services в отношении данных пользователей, включая требования об ограниченном использовании (Limited Use).
Использование необработанных или производных данных пользователей, полученных от Workspace API, осуществляется в соответствии с Политикой Google в отношении данных пользователей, включая требования об ограниченном использовании (Limited Use).
Мы не используем какие-либо необработанные или производные пользовательские данные Google Workspace для разработки, улучшения или обучения обобщённых моделей искусственного интеллекта или машинного обучения, и мы не передаём такие данные сторонним инструментам или сервисам AI или ML в целях обучения. Анализ с помощью большой языковой модели на платформе (посредством Anthropic API) осуществляется исключительно в режиме вывода (inference-only), и в соответствии с коммерческими условиями Anthropic данные, отправленные через API, никогда не используются для обучения моделей Anthropic.
16. Контакты и специалист по защите данных
По вопросам поддержки продукта и общим запросам обращайтесь по адресу [email protected]. Контакт по вопросам конфиденциальности и защиты данных (в том числе для функции DPO): [email protected].